某学院任意用户登录,

小程序开局

打开小程序后,发现是一个入校预约系统。

img-20260329110701.png

并且在数据包中发现若依框架的url特征。

img-20260329110745.png

通过浏览器打开域名地址,发现是一个疫情防控系统,并暴露出分舵接口。我们可以在小程序登录后,跑一下这些接口。

img-20260329110947.png

首先通过访客登录进去,随后通过burp的intrude模块发送数据包,记得包logout退出登录数据包删除掉。
img-20260329111236.png

在getOnlineSchoolList接口可以获取到7703名学生的姓名、学号、班级和在校情况。

img-20260329111816.png

在teacherList接口中,可以获取到1809名教职工的工号、姓名、部门、脸部id等信息。

img-20260329111909.png

任意用户登录

在预约访问界面,我们从刚刚泄露的教职工信息中选取一条,进行预约!

img-20260329112914.png

img-20260329113010.png

重新进入小程序,选择我是教职工。点击页面中忘记密码

img-20260329113200.png

输入完收集到的工号姓名后即可重置密码

img-20260329113315.png

img-20260329113519.png

成功登陆

img-20260329113609.png

点击预约审批,发现我们刚刚预约的信息,包括姓名、手机号、身份证号等。

img-20260329113734.png

学生同样的操作也可以登录。

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。